вопросы и впечатления по Outpost версии 7.0 - Страница 8 - Outpost Firewall Free/Pro & Antivirus (Agnitum) - Форумы Anti-Malware.ru Перейти к содержанию
greenag

вопросы и впечатления по Outpost версии 7.0

Recommended Posts

priv8v
А из панели управления Службы... - и нет тебе никаких запросов на изменение типа запуска.

пользуюсь аутпостом не так давно, потому, возможно, сморожу глупость, но у меня есть предположение, что mmc.exe может быть в доверенных... (зависит сильно от настроек, можно на каждый чих настроить даже для знакомых, а можно автосозданием правил все ... )

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
что mmc.exe может быть в доверенных

Точно, разрешено ему. Сейчас попробую с другим приложением, может и зря свою печаль выражаю:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
Похоже, рано переходить на версию 7.0.1 (сам пользуюсь пожизненной лицензией на AOSS 7.0)

Я бы сказал чуть по другому: "А стоит ли вообще на него переходить?"

Захерел фаер полностью. Абсолютно. Про антивирус молчу, это просто фейк:) Тем более, если учесть, что это все платное:) Пользуюсь второй месяц COMODO IS на своей Win7x64 горя не знаю. Абсолютно бесплатный продукт, на 2 головы выше глюкопоста.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Хм, а что так ограниченно реализовали функцию ???

Проактивная защита - Защита системы и приложений - Защита системы - Настройки

Критические объекты - Новая - защищаемые объекты и выбираю путь к службе в реестре....

1. Параметр можно установить только в разрешено и спрашивать.

параметр БЛОКИРОВАТЬ может убить систему если пользователь ошибётся

2. При выделенном пункте сложно рассмотреть значение, уж очень все сливается.

+1, нужно чтобы была возможность менять размер окна

на 2 головы выше глюкопоста.

t2246.gif

что-то от ваших постов в сон клонит

чем мерили? линейкой или "на глаз" :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
anip
Хотите получить ответ или решение проблемы (если она есть) - пишите в поддержку.
anip, письмо в техническую поддержку отправлять будете?

Дак не я автор сего материала, а cdrom2 с ру-борда (ссылку на материал я указывал в сообщении). А отправлять - это как бы присваивать чужую работу. А вот здесь, на форуме, хотелось бы узнать мнение сотрудников Agnitum, например Виталия Я. по этому поводу.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
А отправлять - это как бы присваивать чужую работу.

:blink:

у багов теперь есть правообладатели? :unsure:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
чем мерили? линейкой или "на глаз"

Тестами, как всегда. Все проверено практически и сверено. Все перечислять просто лениво.

А сделать переключалку интерфейса, типа; Вид -> "Домохозяйка" или Вид -> "Advanced" не судьба?:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
А сделать переключалку интерфейса, типа; Вид -> "Домохозяйка" или Вид -> "Advanced" не судьба?

"адванседы" тоже никогда не ошибаются?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
"адванседы" тоже никогда не ошибаются?

При пользовании программ типа "Блокнот"? Ну или, может быть, Firewall? Думаю, что нет. Не ошибаются. Ранение в голову, тяжелое наркотическое опьянение, контузия и тп не считать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
Думаю, что нет. Не ошибаются.

ну-ну

и заблокировав доступ легитимных программ к выбранным участкам реестра (или по-вашему такого не может быть) и нарушив их функционал, пользователь не будет вопить, что у него ничего не работает - ведь он же "адвансед юзер"

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
ведь он же "адвансед юзер"

Та нет. Не адвенсед, а домохозяйка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
(зависит сильно от настроек, можно на каждый чих настроить даже для знакомых, а можно автосозданием правил все ... )

Так и остался в печали.

В правилах на исполняемый файл ПО используемого мной для проверки ситуации, в пункте защиты системы нет никаких записей. Запускаю это ПО, оно меняет параметры службы в реестре и брандмауэр молчит. Создаю свою группу в проактивной защите (действие - спрашивать) и указываю путь в реестре к конкретной службе - запускаю ПО -- тишина.

Решил проблему со службой просто - sc delete...

:)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

Dmitriy K

проблему с пропуском всего трафика ICMP при запущенном utorrent решили, не знаете?

а с неизвестными приложениями и датой изменения приложения-файла, а с повышенной нагрузкой на процессор при установленном антивире- антишпионе, а подмену исполняемого файла-dll

так что же тогда делают уже 6 месяцев? исправили баг с игровым режимом и приоритет запуска перед сетевым адаптером))))))))) а, забыл, ключи сменили

половину функций проактивки сгрузили на антишпион, который не ловит, ну и тд...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
проблему с пропуском всего трафика ICMP при запущенном utorrent решили, не знаете?

не знаю

а с неизвестными приложениями и датой изменения приложения-файла

исправлено

а с повышенной нагрузкой на процессор при установленном антивире- антишпионе

при проверке процессор не наргужается (core i5 2,66Ггц 4 ядра)

а подмену исполняемого файла-dll

если вы о тестах от комодо, то у меня 320/340

так что же тогда делают уже 6 месяцев?

ответ на этот вопрос спросите лучше у разработчиков

половину функций проактивки сгрузили на антишпион, который не ловит, ну и тд...

о каких функциях говорите?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
priv8v
Так и остался в печали.

В правилах на исполняемый файл ПО используемого мной для проверки ситуации, в пункте защиты системы нет никаких записей. Запускаю это ПО, оно меняет параметры службы в реестре и брандмауэр молчит. Создаю свою группу в проактивной защите (действие - спрашивать) и указываю путь в реестре к конкретной службе - запускаю ПО -- тишина.

Решил проблему со службой просто - sc delete...

:)

Опять же не уверен в своих знаниях аутпоста, потому проверьте сами как там у него дела с наследованием прав (к чему это я? к тому, что не сам cmd.exe и не сам mmc.exe со службами мутят - они также дружат с services.exe (а он тоже наверняка доверенный)).

Для примера покажу, что выдает мой аутпост на попытку отключения диспетчера очереди печати (спулера):

3d4398008e8f.png

У меня вообще всем запрещено грузить драйвер вроде бы, потому вот и спрашивает. Хотя некоторым (ранее запускавшимся приложениям разрешено - создано для них правило) разрешено, а некоторым нет.

Понимаю, что у нас разные версии фаервола, но все-таки даже силами бесплатного можно сделать достаточно много, но тут вроде бы нельзя самому создавать тонкие правила (типа добавления веток, которые можно мониторить и т.д).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
А сделать переключалку интерфейса, типа; Вид -> "Домохозяйка" или Вид -> "Advanced" не судьба?smile.gif

Справедливости ради отмечу, что это значительное увеличение объема работ на всех этапах. Речь не о 200%, а еще больше. Если мы говорим о реальном различии интерфейсов, конечно. Различие у того же NOD или Avira нет, они лишь скрывают секции, что не является отличием, не влияет на логики и вообще ни на что не влияет, кроме количества пунктов в дереве.

А что касается ошибок "продвинутых", то, к сожалению, их очень много. Даже серди тех, от кого не ожидаешь. Не раз уже приходилось помогать не просто продвинутым, а реально профессиональным программистам. Просто область IT безопасности им мало интересна и они делают элементарные ошибки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
greenag

Umnik

как бы, нормальный фаервол и не "Advanced" понятия не совместимые, бесполезное утяжеление дистриба - хотите безопасности, пригласите спеца, если сами не в состоянии, имхо

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

greenag

В этом споре я не принимаю участия, он меня не касается. :) Просто сделал некую отметку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
anip
у багов теперь есть правообладатели?

У багов нет. А работу по их выявлению проделал не я. Хотя нет, у них есть правообладатель - создатель продукта.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Виталий Я.

А давайте Дмитрию дадим право подмодерировать топик?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
Опять же не уверен в своих знаниях аутпоста, потому проверьте сами как там у него дела с наследованием прав (к чему это я? к тому, что не сам cmd.exe и не сам mmc.exe со службами мутят - они также дружат с services.exe (а он тоже наверняка доверенный)).

Меня конкретно только одна служба интересовала. Я уже откатил ОС на образ созданный перед экспериментом.

Создавал свою группу, в ней объект (здесь привожу только часть)... CurrentControlSet\services\\* При запуске программы, которую использовал для проверки - запрос брандмауэра при изменении параметра в реестре был. А вот с конкретным указанием пути к службе - нет.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk

Killer, интересно услышать Ваше мнение по поводу последней 7.0.1.

Исправлены ли хоть некоторые уязвимости, указанные Вами на предыдущих страницах?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Killer
Исправлены ли хоть некоторые уязвимости, указанные Вами на предыдущих страницах?

Критические уязвимости не закрыты, фаервол уязвим. Подробности смотри в личке.

Чесно говоря, эта поделка для меня потеряла всякий интерес. Найдена альтернатива.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Snejoker
Подробности смотри в личке. Чесно говоря, эта поделка для меня потеряла всякий интерес. Найдена альтернатива.

А в слух (громко) озвучить можно???

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Dmitriy K
А в слух (громко) озвучить можно???

Наверняка комод :lol:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • demkd
      Если версия системы идентичная то скорее всего подойдет, но это не точно, потому что лично я всегда пользовался бэкапом реестра, сперва ERUNT-ом, а когда он стал неактуален сделал свой ABR.
    • santy
      Вообще, в сети мало пишут про то, как восстановить работу безопасного режима, в основном после поискового запроса выводят статьи, как войти в безопасный  режим. (Видно хромает еще ИИ по этому вопросу). По данному, частному случаю как будто все уже перепробовали: точка восстановления есть но с заражением системы, со слов пользователя. Хотя по факту здесь и не нужно восстанавливать систему, достаточно только найти в этой точке файл SYSTEM, откопировать его в другое место и извлечь из него ключ SafeBoot. Возможно, что он и делал восстановление системы из точки восст., но Safe mode не заработал. Других точек восстановления нет, бэкапов реестра нет, так как не работал ранее с uVS, да, и мы вообщем редко практикуем в сложных случаях создавать бэкап реестра. Те функции восстановления ключа, что заложены в uVS, опираются на бэкап реестра. (Которого не оказалось в системе). Твик Зайцева так же не сработал, возможно основан на методе их текста, который RP55 принес сюда. Остается попытаться перенести ключ с чистой аналогичной системы. Возможно ли безболезненно взять ключ Safeboot из другой аналогичной чистой системы? Какие могут возникнуть проблемы? драйвера оборудования могут оказаться различными?  
    • demkd
      "CurrentControlSet" это виртуальный ключ, он указывает на последний рабочий CurrentControlSetXXX, потому копировать там обычно нечего потому что есть лишь CurrentControlSet001, который и есть CurrentControlSet, другое дело когда есть 001 и 002, один из них может быть живым, а может и не быть.
      Но на самом деле не нужно маяться фигней, нужно пользоваться бэкапом и восстановлением реестра, тем более что в uVS есть твик для включения системного бэкапа реестра, так же копии реестра есть в теневых копиях и точках восстановления, где гарантировано можно найти рабочую ветку реестра и восстановить ее либо руками либо через uVS->Реестр->Восстановить из копии ключ SafeBoot
    • PR55.RP55
      " Вот еще в помощь рекомендации от Зайцева Олега:   Цитата Кроме того, есть еще один метод восстановления испорченных ключей. Как известно, в самом реестре есть копии ключа SafeBoot. Они находятся в HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot и HKLM\SYSTEM\CurrentControlSet002\Control\SafeBoot. Следовательно, можно попробовать следующую операцию:
      1. Экспортировать HKLM\SYSTEM\CurrentControlSet001\Control\SafeBoot
      2. В полученном REG файле заменить "CurrentControlSet001" на "CurrentControlSet" (REG файл текстовый, поэтому заменить несложно)
      3. Импортировать модифицированный файл
      Данная операция может быть успешной сразу после запуска повреждающей ключ реестра вредоносной программы, до перезагрузки. Нарушена загрузка в защищенном режиме (SafeBoot) Изменено 6 часов назад пользователем safety " https://forum.kasperskyclub.ru/topic/466078-privetstvuju-slovil-majner-po-nazvaniem-toolbtcmine2782/page/6/#comments А, что если это будет делать uVS ? т.е. Копировать ключ > модифицировать > производить перезапись.
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 18.1.10.
×